Плагин WordPress WP Highlight Box до версии 1.0 не экранирует некоторые атрибуты шорткода перед их выводом на страницу, где встроен шорткод, что может позволить пользователям с ролью участника и выше выполнять атаки с использованием хранимых межсайтовых сценариев.
Показать оригинальное описание (EN)
The WP Highlight Box WordPress plugin through 1.0 does not escape some shortcode attributes before outputting them in a page where the shortcode is embedded, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks.
Характеристики атаки
Последствия
Строка CVSS v3.1